Generatore CSR

Genera CSR
Avanti

Per ottenere un certificato TLS devi consegnare a un’autorità di certificazione una richiesta di firma del certificato: il tuo dominio, la tua chiave pubblica e la prova che possiedi la chiave privata corrispondente. Questo generatore produce una CSR PEM e la sua chiave privata RSA nel tuo browser, con i campi e la dimensione della chiave che specifici. La chiave privata non lascia mai la pagina, ma scaricala prima di chiudere la scheda, perché nulla viene archiviato sul server.

Come generare una CSR

  1. 1

    Inserisci il nome comune (CN)

    Il nome host principale che il certificato proteggerà, ad esempio `www.example.com`. Sono ammessi i caratteri jolly come `*.example.com`.

  2. 2

    Compila i campi dell'organizzazione (facoltativo)

    O (organizzazione), OU, L (città), ST (stato), C (codice paese) e un indirizzo e-mail facoltativo. I certificati con validazione del dominio ignorano la maggior parte di questi; i certificati OV ed EV li richiedono.

  3. 3

    Scegli una dimensione della chiave

    RSA 2048 (predefinita, universalmente compatibile) o le più robuste RSA 3072 e RSA 4096.

  4. 4

    Scarica entrambi i file

    Il `.csr` va alla tua CA; il `.key` resta sul tuo server. Conserva la chiave in sicurezza: perderla significa ricominciare da capo.

Cosa viene generato

Due file PEM:

example.csr (pubblico, inviato alla CA):

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

example.key (privato, resta sul tuo server):

-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----

La CSR è firmata con la chiave privata come prova di possesso. Quando la CA emette il certificato, la chiave pubblica del certificato corrisponderà alla chiave della CSR, che corrisponderà alla chiave privata sul tuo server.

Questo generatore crea una CSR con il nome comune che inserisci e senza estensioni Subject Alternative Name (SAN). Se il tuo certificato deve coprire più nomi host, usa gli strumenti della tua CA: i client ACME come Let’s Encrypt costruiscono la richiesta per te e la maggior parte dei moduli web delle CA aggiunge i nomi extra al momento dell’invio.

Requisiti dei campi per tipo di certificato

Campo Necessario per DV? Necessario per OV/EV?
Nome comune (CN)
Organizzazione (O) No Sì, verificato
Unità organizzativa Facoltativo Facoltativo
Località (città) Facoltativo Sì, verificato
Stato / Provincia Facoltativo Sì, verificato
Paese (2 lettere) Consigliato Sì, verificato
Indirizzo e-mail Facoltativo Facoltativo

Let’s Encrypt e la maggior parte degli emittenti DV automatizzati guardano solo il nome comune. Le CA aziendali che emettono certificati OV/EV verificano i dati dell’organizzazione contro i registri commerciali.

Dimensioni della chiave

Dimensione chiave Vantaggi Svantaggi
RSA 2048 Compatibilità universale, veloce Margine di sicurezza inferiore
RSA 3072 Più robusta, sempre universale Generazione e handshake più lenti
RSA 4096 La più robusta, sempre universale La più lenta e la più grande

Per un server web pubblico, RSA 2048 è la scelta sicura predefinita. Scegli 3072 o 4096 bit se vuoi un margine di sicurezza maggiore e accetti generazione della chiave, handshake e certificati più lenti e più grandi.

Dove le CSR sbagliano

  • Il certificato non copre il nome host: i browser mostrano “NET::ERR_CERT_COMMON_NAME_INVALID” quando il certificato non copre il nome esatto che hai visitato. Il nome comune deve corrispondere al nome host completo, incluso www se lo usi. Poiché questo generatore crea una richiesta con un solo CN, usa gli strumenti della tua CA quando ti servono nomi aggiuntivi.
  • Limite dei jolly: un jolly *.example.com corrisponde a un solo livello di sottodominio. Non corrisponde a api.v2.example.com.
  • Dominio principale e jolly sono nomi diversi: *.example.com non copre il semplice example.com; servono entrambi come nomi separati nel certificato.
  • Indirizzo IP: la maggior parte delle CA pubbliche non emette più certificati per gli indirizzi IP; devi usare un nome host.

Dopo la generazione

  1. Conserva la chiave privata in sicurezza. Permessi 0600, di proprietà dell’utente del server web.
  2. Incolla la CSR nel modulo web o nello strumento CLI della tua CA (Let’s Encrypt via ACME di solito gestisce tutto automaticamente).
  3. Ricevi il certificato firmato (e la catena intermedia).
  4. Installa sul tuo server sia la catena di certificati sia la chiave privata.
  5. Verifica con un controllo SSL.

Domande frequenti

No. La generazione della chiave avviene interamente nel tuo browser. La pagina non archivia chiavi sul server. Scarica subito il file della chiave; una volta chiusa la scheda, è perso.

Per la maggior parte dei siti web pubblici, RSA 2048 è lo standard universale sicuro e si genera in fretta. Scegli 3072 o 4096 bit se vuoi un margine di sicurezza maggiore e accetti una generazione della chiave e un handshake più lenti.

Sì. Usa *.example.com come nome comune. Ricorda che un jolly corrisponde a un solo livello di sottodominio e che la maggior parte degli emittenti DV richiede la validazione DNS (non HTTP) per i certificati con jolly.

Una CSR è una richiesta: dice “per favore firma questa chiave pubblica per questi nomi host.” Un certificato è ciò che la CA restituisce dopo la firma. La CSR è di breve durata e non viene installata sul server; il certificato è ciò che serve realmente TLS.

Strumenti correlati